สังเกตอีเมลหลอกลวง (Phishing) และวิธีรับมือ
Phishing คืออีเมลที่ปลอมตัวเป็นบุคคลหรือองค์กรที่คุณไว้ใจ เช่น ธนาคาร ผู้ให้บริการอีเมล หัวหน้า หรือคู่ค้า เพื่อหลอกให้กรอกรหัสผ่าน เปิดไฟล์ที่มีมัลแวร์ หรือโอนเงินไปบัญชีของมิจฉาชีพ อีเมลเหล่านี้หลายฉบับผ่านตัวกรอง Spam ได้ เพราะส่งจากบัญชีจริงที่ถูกเจาะ หรือเขียนมาให้ดูเหมือนอีเมลธุรกิจทั่วไป ตัวกรองจึงช่วยได้ไม่ทั้งหมด ผู้ใช้เองต้องเป็นด่านสุดท้าย
บทความนี้รวบรวมสัญญาณที่ตรวจได้จริงภายในไม่ถึงนาที พร้อมขั้นตอนที่ต้องทำทันทีหากเผลอคลิกหรือกรอกข้อมูลไปแล้ว
สิ่งที่ต้องเตรียม
- โปรแกรมอีเมลหรือ Webmail ที่ใช้อยู่ประจำ
- รู้ว่าองค์กรของคุณใช้อีเมลบนระบบใด (Microsoft 365, Google Workspace หรืออีเมลโฮสติ้ง) เพื่อรู้ว่าหน้า Login จริงหน้าตาและที่อยู่เป็นอย่างไร
- ช่องทางติดต่อผู้ดูแลระบบไอทีขององค์กร
สัญญาณเตือน 8 ข้อ
| สัญญาณ | ตัวอย่าง | วิธีตรวจ |
|---|---|---|
| โดเมนผู้ส่งเลียนแบบ | [email protected], example-com.net, example.co | ดูที่อยู่อีเมลเต็ม ไม่ใช่แค่ชื่อที่แสดง |
| ชื่อที่แสดงเป็นคนรู้จัก แต่ที่อยู่ไม่ใช่ | ชื่อ "ผู้จัดการฝ่ายบัญชี" แต่ส่งจากอีเมลฟรี | บนมือถือให้แตะชื่อผู้ส่งเพื่อดูที่อยู่จริง |
| เร่งรัดหรือขู่ | "บัญชีจะถูกปิดภายใน 24 ชั่วโมง", "กล่องอีเมลเต็ม กรุณายืนยัน" | ความเร่งด่วนคือเครื่องมือหลักของมิจฉาชีพ ให้หยุดและตรวจก่อนเสมอ |
| ลิงก์ไม่ตรงกับข้อความ | ข้อความเขียนชื่อธนาคาร แต่ลิงก์ไปโดเมนแปลก | เอาเมาส์ชี้ค้าง (ไม่คลิก) ดูที่อยู่ที่มุมล่างของจอ บนมือถือกดค้างเพื่อดูลิงก์ |
| ขอรหัสผ่านหรือ OTP | "กรุณาตอบกลับพร้อมรหัสผ่านเพื่อยืนยันตัวตน" | ผู้ให้บริการจริงไม่ขอรหัสผ่านหรือ OTP ทางอีเมล |
| ไฟล์แนบชนิดเสี่ยง | .html, .htm, .iso, .img, .exe, .js, ไฟล์ zip ที่ใส่รหัสผ่านมาให้ในเนื้อความ, เอกสาร Office ที่ขอให้กด Enable Content | ไม่เปิดไฟล์ที่ไม่ได้คาดหวัง ถ้าจำเป็นให้ยืนยันกับผู้ส่งทางช่องทางอื่นก่อน |
| QR Code ในอีเมล | "สแกนเพื่อยืนยันการตั้งค่า MFA" | QR Code ซ่อนลิงก์จากตัวกรองและพาไปเปิดบนมือถือที่ป้องกันน้อยกว่า ให้ถือว่าน่าสงสัยเป็นพิเศษ |
| ขอเปลี่ยนเลขบัญชีรับเงิน | "บริษัทเปลี่ยนบัญชีธนาคาร กรุณาโอนงวดนี้เข้าบัญชีใหม่" | ยืนยันทางโทรศัพท์ด้วยเบอร์ที่มีอยู่เดิม ห้ามใช้เบอร์ในอีเมลฉบับนั้น |
ขั้นตอนที่ 1: ตรวจลิงก์ก่อนคลิก
อ่านชื่อโดเมนจากขวาไปซ้าย โดเมนจริงคือส่วนที่อยู่ติดกับเครื่องหมาย / ตัวแรกหลัง https:// เช่น
https://login.example.com.verify-account.example.net/signin
ลิงก์นี้ไม่ใช่ของ example.com แต่เป็นของ example.net ซึ่งตั้ง Subdomain ให้ดูเหมือน ถ้าจำเป็นต้องเข้าระบบ ให้พิมพ์ที่อยู่เว็บเองหรือใช้ Bookmark แทนการคลิกลิงก์ในอีเมลทุกครั้ง แม่กุญแจบนเบราว์เซอร์บอกแค่ว่าการเชื่อมต่อเข้ารหัส ไม่ได้บอกว่าเว็บนั้นเป็นของจริง
ขั้นตอนที่ 2: ตรวจ Header เมื่อยังไม่แน่ใจ
เปิด Header ของอีเมลแล้วหาบรรทัด Authentication-Results ถ้า From เป็นโดเมนขององค์กรที่รู้จัก แต่ผลเป็น dmarc=fail แปลว่าผู้ส่งไม่ได้รับอนุญาตจากเจ้าของโดเมน ดูวิธีอ่านอย่างละเอียดที่ อ่าน Email Header ทั้งนี้ dmarc=pass ก็ไม่ได้รับประกันว่าปลอดภัย เพราะอาจเป็นโดเมนเลียนแบบที่มิจฉาชีพจดเองและตั้งค่าถูกต้อง หรือเป็นบัญชีจริงที่ถูกเจาะ
ขั้นตอนที่ 3: รายงานและลบ
- Outlook และ Microsoft 365: ใช้ปุ่ม Report แล้วเลือก Report phishing (ชื่อปุ่มต่างกันได้ตามรุ่นและการตั้งค่าขององค์กร)
- Gmail: กดสามจุด แล้วเลือก Report phishing
- Webmail อื่น: ย้ายเข้า Junk หรือ Spam เพื่อช่วยสอนตัวกรอง
- แจ้งผู้ดูแลไอทีขององค์กร เพราะอีเมลลักษณะเดียวกันมักถูกส่งถึงหลายคนพร้อมกัน
- ห้ามตอบกลับ และห้ามกด Unsubscribe ในอีเมลที่น่าสงสัย เพราะเป็นการยืนยันว่าที่อยู่นี้มีคนใช้งาน
ถ้าเผลอกรอกรหัสผ่านไปแล้ว ทำทันที
- เปลี่ยนรหัสผ่านอีเมลจากอุปกรณ์ที่เชื่อถือได้ โดยพิมพ์ที่อยู่หน้า Login เอง ถ้าใช้รหัสเดียวกันกับที่อื่น ให้เปลี่ยนที่นั้นทั้งหมดด้วย
- ออกจากระบบทุกอุปกรณ์ ใน Microsoft 365 และ Google มีเมนูออกจากระบบทุกเซสชันในหน้าความปลอดภัยของบัญชี ผู้ดูแลระบบสั่งได้จากหน้าผู้ดูแลเช่นกัน
- เปิดการยืนยันตัวตนสองขั้นตอน ดู เปิด MFA บน Microsoft 365, เปิด 2-Step Verification บน Google Workspace หรือ เปิด Two-Step Authentication บน DirectAdmin
- ตรวจกฎกล่องจดหมายและการส่งต่อ ผู้โจมตีมักสร้างกฎให้ส่งต่ออีเมลออกไปภายนอก หรือย้ายอีเมลที่มีคำว่า invoice ไปซ่อนในโฟลเดอร์อื่น ให้เปิดหน้าตั้งค่ากฎ (Rules หรือ Filters) และการส่งต่อ (Forwarding) ลบสิ่งที่คุณไม่ได้สร้าง ดูตำแหน่งเมนูได้ที่ ตั้งกฎจัดอีเมลใน Outlook และ ตั้ง Filter ใน Gmail
- ตรวจโฟลเดอร์ Sent ว่ามีอีเมลที่คุณไม่ได้ส่งหรือไม่ ถ้ามี ให้แจ้งผู้รับว่าอย่าเปิดลิงก์หรือไฟล์ในอีเมลนั้น
- ถ้าเปิดไฟล์แนบ ให้ตัดเครื่องออกจากเครือข่าย แล้วสแกนด้วยโปรแกรมป้องกันไวรัส และแจ้งผู้ดูแลไอทีก่อนใช้เครื่องต่อ
- ถ้าโอนเงินไปแล้ว ติดต่อธนาคารทันทีเพื่อขออายัด และแจ้งความกับเจ้าหน้าที่ตำรวจ ยิ่งเร็วยิ่งมีโอกาสได้เงินคืน
ตรวจสอบผลลัพธ์
หลังรับมือแล้ว ให้ตรวจว่าเข้าสู่ระบบด้วยรหัสผ่านใหม่ได้และระบบถามรหัสยืนยันขั้นที่สอง ไม่มีกฎส่งต่อหรือการส่งต่ออัตโนมัติที่ไม่รู้จักเหลืออยู่ และประวัติการเข้าสู่ระบบ (Sign-in activity หรือ Recent security activity) ไม่มีการเข้าจากประเทศหรืออุปกรณ์ที่ไม่รู้จักหลังจากเปลี่ยนรหัส
ปัญหาที่พบบ่อย
อีเมลหลอกมาจากที่อยู่ของเพื่อนร่วมงานจริง
บัญชีของเพื่อนร่วมงานอาจถูกเจาะ ให้แจ้งเจ้าตัวผ่านช่องทางอื่น เช่นโทรศัพท์ และแจ้งผู้ดูแลไอทีให้ทำขั้นตอนรับมือด้านบนกับบัญชีนั้น
ลูกค้าได้รับอีเมลปลอมที่ใช้ชื่อโดเมนของเรา
ถ้าอีเมลไม่ได้ส่งจากระบบของคุณ แปลว่ามีผู้ปลอม From ด้วยโดเมนของคุณ การตั้ง DMARC แบบ p=quarantine หรือ p=reject ช่วยให้ผู้รับปฏิเสธอีเมลปลอมได้ ดู ตั้งค่า SPF, DKIM และ DMARC
อีเมลจริงถูกผู้ใช้มองว่าเป็น Phishing
อีเมลที่องค์กรส่งเองควรใช้โดเมนเดียวกับเว็บไซต์ ลิงก์ไปโดเมนของตัวเอง ไม่ขอรหัสผ่าน และไม่ย่อลิงก์ การทำแบบนี้สม่ำเสมอช่วยให้ผู้ใช้แยกอีเมลจริงกับอีเมลปลอมได้ง่ายขึ้น
หากทำตามขั้นตอนแล้วยังติดปัญหา สามารถติดต่อทีมงานซัพพอร์ตของ THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/ โดยแจ้งชื่อโดเมน สิ่งที่ทำไปแล้ว และข้อความ Error ที่พบ เพื่อให้ทีมงานตรวจสอบได้รวดเร็วขึ้น
- Categories:
- Cloud
- Tags:
- Cloud
- Cloud Server
Related Posts
หมวดหมู่ที่น่าสนใจ
- Account Settings
- AD Server
- AI
- Alibaba Cloud
- Anti-Spam Gateway
- AWS Amazon Web Services
- Campaign
- CentOS/AlmaLinux
- Cloud
- Cloud Backup
- Cloud Communication
- Cloud Migration
- Cloud Security
- Cloud Server Management
- Cloud Solution
- Cloud Solution for Government
- Cloud Solutions by Industry
- Cloud Storage
- Cloud VPS App Plus +
- Cloud VPS DirectAdmin
- Cloud VPS Plesk
- CSR
- Cyber Security
- Cybersecurity
- Data Sovereignty
- Database Server
- DDoS
- Digital Tranformation
- Digital Transformation
- Direct Mail
- Directadmin
- Domainname
- Ecommerce
- ERP
- Generative AI
- Getting Started
- Google Cloud
- Google G Suite
- Huawei Cloud
- IT News
- Linux Server
- Managed Cloud Services
- Managed Service Provider
- Manual
- Microsoft
- Microsoft 365
- Microsoft Azure
- News
- On-premise
- Private Mail Server
- Promotion
- Recommend Solution (Enterprise)
- Server
- Sovereign Cloud
- THAI DATA CLOUD Platform
- Ubuntu
- Ubuntu
- Uncategorized
- VMware
- VPS Server
- Web Design
- Web Hosting
- Web Hosting (DirectAdmin)
- Web Hosting (Plesk)
- Web Technologies
- Windows Server
- Wordpress
- Zimbra
- เรื่องราวความประทับใจ
- โซลูชันสำหรับธุรกิจการผลิตและยานยนต์
- โซลูชันสำหรับธุรกิจการศึกษา
- โซลูชันสำหรับธุรกิจการเงิน
- โซลูชันสำหรับธุรกิจขนส่งและกระจายสินค้า
- โซลูชันสำหรับธุรกิจค้าปลีก
- โซลูชันสำหรับธุรกิจท่องเที่ยว
- โซลูชันสำหรับธุรกิจบริการสุขภาพและโรงพยาบาล
- โซลูชันสำหรับธุรกิจประกันภัย
- โซลูชันสำหรับธุรกิจพลังงานและสาธารณูปโภค
- โซลูชันสำหรับธุรกิจสื่อสารมวลชนและเอ็นเตอร์เทนเมนท์
- โซลูชันสำหรับธุรกิจอสังหาริมทรัพย์
- โซลูชันสำหรับธุรกิจเทคโนโลยี


